Vulnerabilidad crítica CVE-2026-16723 en FastJson

Se ha identificado una vulnerabilidad crítica de ejecución remota de código (RCE) en la biblioteca FastJson, registrada como CVE-2026-16723, que afecta a aplicaciones Java que procesan JSON no confiable. La explotación activa en organizaciones de Estados Unidos permite a atacantes ejecutar comandos arbitrarios sin necesidad de credenciales, interacción del usuario o configuraciones específicas como AutoType. El impacto incluye la instalación de malware, robo de datos y control total del servidor.

CVE y severidad

  • Identificador: CVE-2026-16723
  • Puntuación CVSS: 9.0 (Crítica)
  • Vector de ataque: Procesamiento de JSON malicioso mediante métodos como JSON.parse o JSON.parseObject
  • Explotación activa: Confirmada en entornos productivos, con campañas dirigidas a sectores financieros, salud y retail
  • Fecha de divulgación: 21 de julio de 2026

Productos afectados

Fabricante Producto Versiones afectadas Entornos confirmados
Alibaba FastJson 1.2.68 a 1.2.83 (rama 1.x) Spring Boot 2.x, 3.x, 4.x (fat JAR) con JDK 8, 11, 17, 21

Nota: FastJson 2.x no es vulnerable debido a cambios arquitectónicos en el manejo de tipos.

Solución

Migrar a FastJson 2.x tras realizar pruebas de compatibilidad.

Recomendaciones

Habilitar SafeMode de inmediato mediante la bandera -DFastJson.parser.safeMode=true o configurando ParserConfig.getGlobalInstance().setSafeMode(true). Priorizar la migración a FastJson 2.x, revisar dependencias transitivas y monitorear logs en busca de patrones como @type, jar:http o jar:file.

Workarounds

  • Habilitar SafeMode como medida temporal (no elimina la vulnerabilidad pero reduce el riesgo).
  • Restringir el acceso a aplicaciones que procesen JSON no confiable hasta completar la migración.

Referencias